云计算网络安全等级保护定级

浏览量:0

的本质是服务,如果不能将计算资源规模化/大范围的进行共享,如果不能真正以服务的形式提供,就根本算不上。 等级保护定级流程 定级是开展网络安全等级保护工作的“基本出发点”,虚拟化技术使得传统的网络边界变...

的本质是服务,如果不能将计算资源规模化/大范围的进行共享,如果不能真正以服务的形式提供,就根本算不上。

等级保护定级流程

定级是开展网络安全等级保护工作的“基本出发点”,虚拟化技术使得传统的网络边界变得模糊,使得使用技术的平台/系统在定级时如何合理进行边界拆分显得困难。

等级保护对象的合理定级对系统/平台责任方在落实等级保护制度时有着决定性的作用。网络安全等级保护2.0基本的定级流程如下图:

网络安全等级保护2.0在定级过程中网络安全运营者自主定级,然后组织安全专家和业务专家对定级结果的合理性进行评审,提供专家评审意见。

大致的专家评审流程如下:

  • 由等级保护对象责任主体(网络安全运营者),阐述定级对象;
  • 向评审专家汇报等级保护对象的定级情况,分别从定级依据、自主定级过程、初步确定等级概述、各信息系统的系统描述、风险着眼点、业务信息安全和系统服务安全等方面进行阐述;
  • 专家听取等级保护对象拟定级情况汇报后,讨论和质询,最终对定级级别形成了意见评审表,现场打印由专家签字,专家评审工作完成。

在开展等级保护对象定级时,网络运营者应基于系统业务情况、服务对象和自身信息系统建设实际情况进行合理的定级。为保证定级的合理性,系统责任方首先需明确等级保护对象和安全保护级别。

等级保护对象

在环境下,等级保护对象可分为三类:

(1)平台

商提供的云基础设施及其上的服务层软件的组合。商可根据不同的服务模式将平台划分为不同的定级对象,如:基础服务平台(IaaS平台)、数据和开发平台(PaaS平台)以及应用服务平台(平台)。

在明确等级保护对象是否适用等级保护中的云扩展要求时,首先需保证平台类对象必须具备下列特征,否则不应作为平台类等级保护对象:

(2)客户业务应用系统

客户业务应用系统包括客户部署在平台上的业务应用和商为客户通过网络提供的应用服务。

客户业务应用系统单独作为定级对象。

(3)技术构建的业务应用系统

业务应用和为此业务应用独立提供底层服务、硬件资源的组合,此类系统中无客户。

技术构建的业务应用系统单独作为定级对象。

在环境中,对系统/平台的定级大致可以分为下列几类:

安全保护级别

网络安全等级保护一共分为五个级别:第一级、第二级、第三级、第四级、第五级。安全保护等级两要素决定:等级保护对象受到破坏时所侵害的客体和对客体造成侵害的程度。

安全保护等级的确定具有一定的“客观性”,由其自身所处理的业务数据和服务对象的重要程度决定。即:

  • 受侵害的客体;
  • 对客体的侵害程度。

定级对象的安全主要包括业务信息安全和系统服务安全,与之相关的受侵害客体和对客体的侵害程度可能不同,因此,安全保护等级也应由业务信息安全(S)和系统服务安全(A)两方面确定。根据业务信息的重要性和受到破坏后的危害性确定业务信息安全等级;根据系统服务的重要性和受到破坏后的危害性确定系统服务安全等级;具体确定方法依据下列矩阵进行判断:

在分别确定业务信息安全的安全等级和系统服务的安全等级后,由二者中较高级别确定等级保护对象的安全级别,如:

  • 业务信息安全:第二级,系统服务:第三级,最终等级保护级别为:第三级;
  • 业务信息安全:第四级,系统服务:第三级,最终等级保护级别为:第四级;
  • 业务信息安全:第三级,系统服务:第三级,最终等级保护级别为:第三级。

常见的定级场景:

  • A商为客户B提供基础设施服务(计算/网络/存储),常见的A为阿里云、华为云、电信云等公有云厂商。
  • 集团或大型企业为B,在购买了公有商A的基础资源后,利用A提供的IaaS服务为用户C提供服务。化应用系统的安全责任主体为B。
  • C可能为个人用户,也可能为B的分支机构或服务个体。

此场景中:

  • A商的IaaS平台为等级保护对象;
  • B面向用户提供服务,定级为客户业务系统B;
  • C根据用户场景进行定级。若为B的分支机构或其他企业用户,数据安全责任主体为C,此时,C需对业务应用进行定级,且级别不得高于B对业务系统确定的安全等级。

注意:在实际关于平台/系统的定级时,要合理区分平台和客户系统。

website builder      多用户商城系统      自助建站      saas平台      在线客服系统      云服务器      站群      域名      虚拟主机      免费邮箱      企业邮局      微场景      whois查询      

版权声明:本文内容转载自互联网,版权归作者所有,本站不拥有所有权,也不承担相关法律责任。如果您发现有涉嫌抄袭的内容,欢迎 提交反馈 进行举报,并提供相关证据,一经查实,本站将立刻删除涉嫌侵权内容。
昌平SITESTAR相关资讯
青岛公司注册西安公司注册郑州公司注册东莞公司注册天津公司注册长沙公司注册武汉公司注册重庆公司注册成都公司注册杭州公司注册青岛创业加油站西安创业加油站郑州创业加油站东莞创业加油站天津创业加油站长沙创业加油站武汉创业加油站重庆创业加油站成都创业加油站杭州创业加油站深圳公司注册广州公司注册上海公司注册北京公司注册深圳创业加油站广州创业加油站上海创业加油站北京创业加油站域名查询域名购买海南房产三亚房三亚房产海景房产海南房三亚房地产三亚海景房海口海景房买海南房三亚买房亚龙湾房地产海南二手房海景二手房saas平台微信h5在线教育系统SEO微店在线客服系统商城系统企业建站网站模板邮件营销企业邮局邮箱站群系统网站空间云主机域名买卖whois查询域名free website網站架設河源火锅桌清远火锅桌惠州火锅桌东莞火锅桌佛山火锅桌北京火锅桌广州火锅桌广东火锅桌上海火锅桌深圳火锅桌西安seo优化长沙seo优化重庆seo优化成都seo优化南京seo优化杭州seo优化郑州seo优化武汉seo优化天津seo优化苏州seo优化北京seo优化广州seo优化上海seo优化深圳seo优化佛山域名抢注福州域名抢注厦门域名抢注珠海域名抢注中山域名抢注宁波域名抢注无锡域名抢注梅州域名抢注清远域名抢注杭州域名抢注南京域名抢注苏州域名抢注惠州域名抢注北京域名抢注重庆域名抢注天津域名抢注成都域名抢注佛山橙秀福州橙秀厦门橙秀珠海橙秀中山橙秀宁波橙秀杭州橙秀南京橙秀苏州橙秀重庆橙秀天津橙秀成都橙秀武汉橙秀郑州橙秀西安橙秀浙江省电影院座椅河南省电影院座椅河北省电影院座椅广东省电影院座椅西安市电影院座椅重庆市电影院座椅天津市电影院座椅杭州市电影院座椅东莞市电影院座椅江苏省电影院座椅南京市电影院座椅四川省电影院座椅上海市电影院座椅北京市电影院座椅滨海新区域名注册宁河县自助建站静海县自助建站西青区自助建站津南区域名注册北辰区域名注册武清区网站建设宝坻区域名注册河北区自助建站红桥区域名注册东丽区网站建设和平区域名注册河东区网站建设河西区域名注册南开区域名注册怀柔区网站建设平谷区网站建设密云县域名注册延庆县网站建设大兴区网站建设